Σημείωμα
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να εισέλθετε ή να αλλάξετε καταλόγους.
Η πρόσβαση σε αυτήν τη σελίδα απαιτεί εξουσιοδότηση. Μπορείτε να δοκιμάσετε να αλλάξετε καταλόγους.
Ο οργανισμός σας μπορεί να χρησιμοποιήσει το εικονικό δίκτυο Azure για να διασφαλίσει ότι οι υπηρεσίες του Power Platform λειτουργούν σε ασφαλές και ελεγχόμενο περιβάλλον δικτύου, μειώνοντας τον κίνδυνο παραβιάσεων δεδομένων και μη εξουσιοδοτημένης πρόσβασης. Αυτή η λευκή βίβλος παρέχει μια εις βάθος ανάλυση της υποστήριξης εικονικού δικτύου Azure σε Power Platform. Επισημαίνει βασικά οφέλη, περιγράφει τη διαδικασία υλοποίησης και την τεχνική αρχιτεκτονική, εξετάζει πραγματικές περιπτώσεις χρήσης και προσφέρει πρακτικές δεδομενικές πληροφορίες από μια επιτυχημένη μελέτη περίπτωσης. Είναι ένας πολύτιμος πόρος για τους επαγγελματίες IT και τους υπεύθυνους λήψης αποφάσεων που επιδιώκουν να ενισχύσουν την ασφάλεια δικτύου και την επιχειρησιακή αποτελεσματικότητά τους.
Κύρια οφέλη
Ενισχυμένη ασφάλεια: Φιλοξενήστε Power Platform υπηρεσίες σε ένα ασφαλές δίκτυο, προστατεύοντας τα ευαίσθητα δεδομένα από μη εξουσιοδοτημένη πρόσβαση και πιθανές παραβιάσεις.
Βελτιωμένη συνδεσιμότητα: Δημιουργήστε ασφαλείς και αξιόπιστες συνδέσεις μεταξύ Power Platform υπηρεσιών και άλλων Azure πόρων, βελτιώνοντας τη συνολική συνδεσιμότητα.
Απλοποιημένη διαχείριση δικτύου: Απλοποιήστε τη διαχείριση δικτύου με μια κεντρική και συνεπή προσέγγιση για τη διαμόρφωση και τη διαχείριση των ρυθμίσεων δικτύου για Power Platform υπηρεσίες.
Επεκτασιμότητα: Κλιμακώστε Power Platform αποτελεσματικά τις υπηρεσίες, διασφαλίζοντας ότι οι πόροι του δικτύου μπορούν να αναπτυχθούν σύμφωνα με τις επιχειρηματικές ανάγκες.
Συμμόρφωση: Ικανοποιήστε τις κανονιστικές απαιτήσεις και τις απαιτήσεις συμμόρφωσης για την ασφάλεια δικτύου και την προστασία δεδομένων.
Φόντο
Microsoft Power Platform είναι μια κορυφαία πλατφόρμα χαμηλού κώδικα/χωρίς κώδικα που δίνει τη δυνατότητα στους χρήστες να δημιουργούν εφαρμογές, να αυτοματοποιούν ροές εργασιών και να αναλύουν δεδομένα, ακόμα κι αν δεν είναι επαγγελματίες προγραμματιστές, για τη δημιουργία προσαρμοσμένων λύσεων προσαρμοσμένων σε συγκεκριμένες επιχειρηματικές ανάγκες, προωθώντας την καινοτομία και ενισχύοντας την παραγωγικότητα. Power Platform περιλαμβάνει τις ακόλουθες υπηρεσίες της Microsoft:
- Το Dataverse χρησιμεύει ως η υποκείμενη πλατφόρμα δεδομένων, παρέχοντας ένα ασφαλές και επεκτάσιμο περιβάλλον για την αποθήκευση και τη διαχείριση δεδομένων.
- Power Apps προσφέρει ένα φιλικό προς τον χρήστη περιβάλλον εργασίας για τη δημιουργία προσαρμοσμένων εφαρμογών.
- Power Automate προσφέρει μια διεπαφή χρήστη τύπου drag-and-drop για την αυτοματοποίηση επαναλαμβανόμενων εργασιών και διαδικασιών.
- Power BI προσφέρει ισχυρές δυνατότητες απεικόνισης και ανάλυσης δεδομένων.
- Power Pages Προσφέρει μια φιλική προς το χρήστη διεπαφή για τη δημιουργία ιστότοπων επαγγελματικής ποιότητας.
- Copilot Studio διευκολύνει τη δημιουργία έξυπνων bots και πρακτόρων χωρίς εις βάθος γνώση της μηχανικής AI.
Η ενσωμάτωση αυτών των στοιχείων με πόρους Azure χρησιμοποιώντας εικονικά δίκτυα βελτιώνει τη συνολική λειτουργικότητα και ασφάλεια του Azure Power Platform. Τα εικονικά δίκτυα παρέχουν ένα ασφαλές και απομονωμένο περιβάλλον δικτύου στο οποίο Power Platform μπορούν να λειτουργούν υπηρεσίες, επιτρέποντας στον οργανισμό σας να ελέγχει και να διαχειρίζεται την κυκλοφορία δικτύου, διασφαλίζοντας παράλληλα ότι τα δεδομένα προστατεύονται σύμφωνα με τις κανονιστικές απαιτήσεις.
Ασφάλεια δικτύου και ενοποίηση εικονικού δικτύου
Η ασφάλεια δικτύου είναι μια κρίσιμη πτυχή κάθε ψηφιακής υποδομής. Η προστασία της εξερχόμενης κίνησης από τις υπηρεσίες Power Platform είναι απαραίτητη για την αποτροπή μη εξουσιοδοτημένης πρόσβασης, παραβιάσεων δεδομένων και άλλων απειλών ασφαλείας. Η ενσωμάτωση εικονικού δικτύου διαδραματίζει ζωτικό ρόλο. Με την παροχή ασφαλούς οδού διαβίβασης δεδομένων και τη διασφάλιση ότι όλη η κυκλοφορία από τις υπηρεσίες Power Platform μέσω ενός ελεγχόμενου και παρακολουθούμενου περιβάλλοντος δικτύου, μειώνει τον κίνδυνο έκθεσης σε πιθανές απειλές.
Με την εφαρμογή υποστήριξης εικονικού δικτύου, ο οργανισμός σας μπορεί να επιβάλει αυστηρές πολιτικές ασφαλείας, να παρακολουθεί την κυκλοφορία δικτύου και να εντοπίζει τυχόν ανωμαλίες σε πραγματικό χρόνο. Αυτό το επίπεδο ελέγχου είναι ζωτικής σημασίας για τη διατήρηση της ακεραιότητας και της εμπιστευτικότητας των ευαίσθητων δεδομένων. Ταυτόχρονα, η ενοποίηση εικονικού δικτύου απλοποιεί τη συνολική αρχιτεκτονική του δικτύου σας και βελτιώνει την αξιοπιστία, επιτρέποντας Power Platform στις υπηρεσίες να συνδέονται απρόσκοπτα με άλλους πόρους Azure.
Επισκόπηση της υποστήριξης εικονικό δίκτυο στο Power Platform
Η υποστήριξη εικονικού δικτύου είναι μια σημαντική βελτίωση που προσφέρει ισχυρή ασφάλεια και βελτιωμένη συνδεσιμότητα Power Platform. Τα εικονικά δίκτυα αποτελούν βασικό στοιχείο των δυνατοτήτων δικτύωσης του Azure, επιτρέποντας στον οργανισμό σας να συνδέει τις υπηρεσίες του Power Platform με πόρους στα εταιρικά ιδιωτικά δίκτυα. Δημιουργούν ασφαλή επικοινωνία μεταξύ των υπηρεσιών Power Platform, άλλων Azure πόρων και δικτύων, όπως υπηρεσίες εσωτερικής εγκατάστασης, βάσεις δεδομένων, λογαριασμούς αποθήκευσης και έναν θάλαμο κλειδιών.
Δρομολογώντας όλη την εξερχόμενη κυκλοφορία από Power Platform υπηρεσίες μέσω ενός εικονικού δικτύου, ο οργανισμός σας μπορεί να διασφαλίσει ότι τα δεδομένα μεταδίδονται με ασφάλεια και παραμένουν προστατευμένα από μη εξουσιοδοτημένη πρόσβαση. Ένα εικονικό δίκτυο βελτιώνει επίσης τη συνδεσιμότητα παρέχοντας ένα αξιόπιστο και συνεπές περιβάλλον δικτύου. Η δημιουργία ασφαλών συνδέσεων μεταξύ των υπηρεσιών Power Platform και άλλων Azure πόρων εξασφαλίζει απρόσκοπτη ροή δεδομένων και πιο αποτελεσματική χρήση των πόρων δικτύου.
Στα παρασκήνια
Η υποδομή του Power Platform αποτελείται από ένα επίπεδο ενορχήστρωσης κοντέινερ χωρίς τη χρήση διακομιστή, το οποίο εκτελεί φόρτους εργασίας με αυστηρό όριο ασφαλείας και εγγυάται ατομικά, διαθεσιμότητα σε επίπεδο φόρτου εργασίας και δυνατότητα κλιμάκωσης. Το επίπεδο ενορχήστρωσης κοντέινερ χειρίζεται όλους τους φόρτους εργασίας που χρειάζονται απομόνωση, συμπεριλαμβανομένων εσωτερικών φόρτων εργασίας της Microsoft, όπως συνδέσεις και φόρτους εργασίας πελατών, όπως προσθήκες.
Ο φόρτος εργασίας σε κοντέινερ επιτρέπει Power Platform την υποστήριξη απομόνωσης σε επίπεδο δικτύου χρησιμοποιώντας έναν συνδυασμό ανάθεσης υποδικτύου Azure και δυνατοτήτων έγχυσης εικονικού δικτύου. Με την έγχυση εικονικού δικτύου, ένα κοντέινερ μπορεί να εγχυθεί σε ένα εικονικό δίκτυο συνδέοντας μια κάρτα διασύνδεσης δικτύου. Οποιοσδήποτε φόρτος εργασίας εκτελείται σε αυτό το κοντέινερ εκτελείται στο δίκτυο του πελάτη και μπορεί να χρησιμοποιήσει ιδιωτικές διευθύνσεις IP εντός του δικτύου. Οι φόρτοι εργασίας προσθέτων μπορούν να έχουν πρόσβαση σε υπηρεσίες χρηστών, πόρους ή πόρους Azure μέσω ιδιωτικής σύνδεσης που εκτίθεται στο ίδιο εικονικό δίκτυο. Ομοίως, ένας φόρτος εργασίας σύνδεσης μπορεί να αποκτήσει πρόσβαση στον πόρο προορισμού ή στο τελικό σημείο μέσα στο ίδιο εικονικό δίκτυο.
Ανάθεση υποδικτύου Azure
Η υποστήριξη εικονικού δικτύου για το Power Platform βασίζεται στην ανάθεση υποδικτύου Azure. Οι επιχειρήσεις εκχωρούν ένα υποδίκτυο για χρήση από τις υπηρεσίες του Power Platform, όπως τα πρόσθετα και οι συνδέσεις του Dataverse, για την επεξεργασία αιτημάτων κατά τη διάρκεια του χρόνου εκτέλεσης. Τα κοντέινερ χρησιμοποιούν τη διεύθυνση IP από το υποδίκτυο που έχει ανατεθεί για το χειρισμό αυτών των αιτήσεων.
Επειδή το κοντέινερ λειτουργεί εντός των ορίων του υποδικτύου με ανάθεση και χρησιμοποιεί τη διεύθυνση IP του, οποιαδήποτε εξερχόμενη κλήση από το κοντέινερ παραμένει εντός των ορίων δικτύου της επιχείρησης—δηλαδή, η κλήση παραμένει στο εικονικό δίκτυο που αποτελεί μέρος αυτού του υποδικτύου. Αυτή η ρύθμιση επιτρέπει στον οργανισμό σας να έχει τον πλήρη έλεγχο των πολιτικών, των κανόνων και των πακέτων δικτύου για κοντέινερ. Μπορείτε να εφαρμόσετε τα ίδια στοιχεία ελέγχου στο υποδίκτυο με ανάθεση που εφαρμόζετε στο δικό σας δίκτυο.
Το Power Platform δεν διαχειρίζεται τη ρύθμιση παραμέτρων του υποδικτύου που έχει ανατεθεί. Η μόνη απαίτηση είναι ότι το υποδίκτυο με ανάθεση δεν μπορεί να χρησιμοποιηθεί για άλλους πόρους ή να ανατεθεί σε άλλες υπηρεσίες. Μετά την ανάθεση ενός υποδικτύου, δεσμεύονται οι διευθύνσεις IP μέσα σε αυτό το υποδίκτυο Power Platform.
Η πρόσβαση στο Internet από τα κοντέινερ δεν περιορίζεται από προεπιλογή. Είναι δυνατό να περιορίσετε ή να ελέγξετε την έξοδο της κυκλοφορίας δικτύου μέσω της ρύθμισης παραμέτρων που εφαρμόζεται στο εικονικό δίκτυο. Για πληροφορίες σχετικά με τον περιορισμό της πρόσβασης στο Internet, ανατρέξτε στο θέμα Βέλτιστες πρακτικές για τη διασφάλιση των εξερχόμενων συνδέσεων.
Ο παρακάτω πίνακας συνοψίζει την ιδιοκτησία του υποδικτύου με ανάθεση και τα στοιχεία ελέγχου που είναι διαθέσιμα στους πελάτες και τη Microsoft.
| Στοιχεία ελέγχου | Περιγραφή | Κυριότητα |
|---|---|---|
| Πύλη NAT | Επισυνάψτε μια πύλη NAT στο υποδίκτυο με ανάθεση για να περιορίσετε και να ελέγξετε την εξερχόμενη κυκλοφορία internet από τα κοντέινερ Power Platform. | Πελάτης |
| Ομάδες ασφάλειας δικτύου (NSG) | Οι πελάτες μπορούν να συσχετίσουν NSG με το υποδίκτυο που έχει ανατεθεί. Καθορίστε και επιβάλλετε κανόνες ασφαλείας για τον έλεγχο της εισερχόμενης και εξερχόμενης κίνησης προς και από το υποδίκτυο. | Πελάτης |
| Πίνακες δρομολόγησης | Οι πελάτες μπορούν να συσχετίσουν πίνακες δρομολόγησης με το υποδίκτυο που έχει ανατεθεί. Καθορίστε προσαρμοσμένες πολιτικές δρομολόγησης για τον έλεγχο της ροής της κυκλοφορίας εντός του εικονικού δικτύου και σε εξωτερικά δίκτυα. | Πελάτης |
| Παρακολούθηση δικτύου | Η παρακολούθηση δικτύου συμβάλλει στη διατήρηση της συμμόρφωσης με τις πολιτικές ασφαλείας, αναγκάζοντας την κυκλοφορία να ταξιδεύει μέσω του εικονικού ιδιωτικού δικτύου της επιχείρησης. | Πελάτης |
| Διαχείριση διευθύνσεων IP | Οι πελάτες μπορούν να υπαγορεύσουν το χώρο διευθύνσεων IP για το υποδίκτυο με ανάθεση, διασφαλίζοντας ότι χρησιμοποιεί ιδιωτικές περιοχές διευθύνσεων IP, όπως 10.0.0.0/8, 192.168.0.0/16 ή 172.16.0.0/12. | Πελάτης |
| Ρύθμιση παραμέτρων DNS | Οι πελάτες μπορούν να ρυθμίσουν προσαρμοσμένες ρυθμίσεις DNS για το υποδίκτυο με ανάθεση, συμπεριλαμβανομένων των καταχωρήσεων Azure DNS. | Πελάτης |
| Κοντέινερ | Τα κοντέινερ εκτελούν αιτήσεις από υπηρεσίες που υποστηρίζονται από εικονικό δίκτυο και αποκτούν διευθύνσεις IP από το υποδίκτυο με ανάθεση. | Microsoft |
Τεχνική αρχιτεκτονική
Το παρακάτω διάγραμμα της τεχνικής αρχιτεκτονικής μιας Power Platform λύσης δείχνει πώς στοιχεία όπως προελεύσεις δεδομένων, συνδέσεις, υπηρεσίες και εφαρμογές αλληλεπιδρούν και ενσωματώνονται στη λύση. Το διάγραμμα επισημαίνει τη χρήση εικονικών δικτύων για την ενίσχυση της ασφάλειας και της συνδεσιμότητας, επιτρέποντας Power Platform στις υπηρεσίες να συνδέονται με ιδιωτικούς και προστατευμένους πόρους χωρίς να τους εκθέτουν στο διαδίκτυο. Η αρχιτεκτονική δείχνει πώς δρομολογούνται οι αιτήσεις εκτέλεσης σε κοντέινερ στο εικονικό δίκτυο, διατηρώντας παράλληλα τα όρια απομόνωσης κοντέινερ.
Σε μια ρύθμιση παραμέτρων εικονικού δικτύου, το κοντέινερ που εκτελεί την προσθήκη ή τη σύνδεση είναι μέρος του εικονικού δικτύου του οργανισμού. Η επικοινωνία με τελικά σημεία στο εικονικό δίκτυο παραμένει εντός του ορίου του εικονικού δικτύου. Μπορείτε να επεκτείνετε το όριο σε άλλα εικονικά δίκτυα ή δίκτυα εσωτερικής εγκατάστασης, χρησιμοποιώντας την ανταλλαγή κίνησης εικονικού δικτύου και την πύλη ExpressRoute ή VPN.
Power Platform Τα στοιχεία ενός φόρτου εργασίας σε κοντέινερ ενός εικονικού δικτύου πρέπει να μπορούν να επικοινωνούν με άλλα στοιχεία του φόρτου εργασίας. Για παράδειγμα, Power Platform ίσως χρειαστεί να ενεργοποιήσετε μια προσθήκη ή να καλέσετε μια σύνδεση στο φόρτο εργασίας.
Επειδή το κοντέινερ δεν συνδέεται απευθείας με την κύρια υποδομή δικτύου, δημιουργείται μια ειδική διαδρομή επικοινωνίας ή κανάλι μεταξύ του κοντέινερ και του επιπέδου ενορχήστρωσης. Το κανάλι χρησιμοποιεί μια ειδική τοπική διεύθυνση IP, που ονομάζεται διεύθυνση APIPA, για την αποστολή συγκεκριμένων οδηγιών ή σημάτων στον φόρτο εργασίας που εκτελείται μέσα στο κοντέινερ. Μόνο ορισμένοι τύποι μηνυμάτων επιτρέπεται να φτάσουν στον φόρτο εργασίας, διασφαλίζοντας ότι το κοντέινερ και ο φόρτος εργασίας του παραμένουν ασφαλείς και απομονωμένοι.
Το παρακάτω διάγραμμα απεικονίζει τον τρόπο με τον οποίο τα κοντέινερ απομονώνονται το ένα από το άλλο και το κεντρικό σύστημα χρησιμοποιώντας εικονικά δίκτυα που δρομολογούν αιτήσεις εκτέλεσης σε κοντέινερ διατηρώντας παράλληλα τα όρια απομόνωσης.
Ενεργοποιήστε την υποστήριξη εικονικού δικτύου για το Power Platform
Ακολουθήστε τις οδηγίες στην ενότητα Ρύθμιση υποστήριξης εικονικού δικτύου για Power Platform.
Συνήθεις περιπτώσεις χρήσης και παραδείγματα πραγματικού κόσμου
Σε αυτήν την ενότητα, μπορείτε να μάθετε σχετικά με τις συνήθεις περιπτώσεις χρήσης για εικονικά δίκτυα με Power Platform λύσεις. Εξερευνάτε επίσης παραδείγματα πραγματικού κόσμου για το πώς διάφορες βιομηχανίες έχουν επωφεληθεί από τη χρήση τους.
Περιπτώσεις χρήσης
Ασφαλής ενοποίηση δεδομένων: Ο οργανισμός σας μπορεί να χρησιμοποιήσει την υποστήριξη εικονικού δικτύου για να συνδέσει Power Platform με ασφάλεια υπηρεσίες στις ιδιωτικές προελεύσεις δεδομένων του, όπως η βάση δεδομένων SQL Azure, ο χώρος αποθήκευσης Azure και οι πόροι εσωτερικής εγκατάστασης. Ένα εικονικό δίκτυο διασφαλίζει ότι τα δεδομένα παραμένουν εντός των ορίων δικτύου του οργανισμού και δεν εκτίθενται στο δημόσιο διαδίκτυο.
Ιδιωτικά τελικά σημεία για συνδέσεις: Power Platform οι συνδέσεις μπορούν να χρησιμοποιήσουν υποστήριξη εικονικού δικτύου για τη δημιουργία ιδιωτικών τελικών σημείων για ασφαλείς επικοινωνίες. Το ιδιωτικό δίκτυο εξαλείφει την ανάγκη για δημόσιες διευθύνσεις IP και μειώνει τον κίνδυνο παραβιάσεων δεδομένων.
ενοποιήσεις Secure Copilot Studio: Μπορείτε να χρησιμοποιήσετε υποστήριξη εικονικό δίκτυο με συνδέσεις Power Platform στο Copilot Studio για να δημιουργήσετε ασφαλή συνδεσιμότητα με προελεύσεις δεδομένων. Το ιδιωτικό δίκτυο εξαλείφει τους κινδύνους που σχετίζονται με την έκθεση των πηγών δεδομένων στο δημόσιο διαδίκτυο και μετριάζει τους κινδύνους εξαγωγής δεδομένων.
Παραδείγματα πραγματικού κόσμου
Οι οργανισμοί σε όλους τους κλάδους μπορούν να επωφεληθούν από την υποστήριξη εικονικού δικτύου για Power Platform. Συνδέοντας Power Platform με ασφάλεια τις υπηρεσίες σε ιδιωτικές προελεύσεις δεδομένων, οι οργανισμοί μπορούν να βελτιώσουν τη στάση ασφαλείας τους, να βελτιώσουν τη συνδεσιμότητα και να διασφαλίσουν τη συμμόρφωση με τις κανονιστικές απαιτήσεις.
Χρηματοπιστωτικά ιδρύματα: Μια μεγάλη τράπεζα μπορεί να χρησιμοποιήσει ένα εικονικό δίκτυο για να συνδέσει Power Platform με ασφάλεια λύσεις και εφαρμογές Dynamics 365 σε προστατευμένες βάσεις δεδομένων και υπηρεσίες. Αυτή η ρύθμιση επιτρέπει στην τράπεζα να δημιουργεί ασφαλείς ροές εργασίας και να αυτοματοποιεί διαδικασίες χωρίς να εκθέτει ευαίσθητες πληροφορίες στο δημόσιο διαδίκτυο, διασφαλίζοντας ότι τα δεδομένα των πελατών προστατεύονται και συμμορφώνονται με τις κανονιστικές απαιτήσεις.
Πάροχοι υγειονομικής περίθαλψης: Ένας οργανισμός υγειονομικής περίθαλψης μπορεί να χρησιμοποιήσει ένα εικονικό δίκτυο για να συνδέσει Power Platform λύσεις και εφαρμογές Dynamics 365 στα συστήματα ηλεκτρονικών καρτελών υγείας. Το ιδιωτικό δίκτυο μπορεί να χρησιμοποιηθεί για ασφαλή πρόσβαση στα δεδομένα των ασθενών και για τη δημιουργία ασφαλών διαύλων επικοινωνίας μεταξύ των τμημάτων και μεταξύ του παρόχου και των εξωτερικών συνεργατών.
Εταιρείες λιανικής: Μια εταιρεία λιανικής μπορεί να χρησιμοποιήσει ένα εικονικό δίκτυο για να συνδέσει Power Platform με ασφάλεια λύσεις και εφαρμογές Dynamics 365 στα συστήματα διαχείρισης αποθέματος και στις βάσεις δεδομένων πελατών της. Οι ιδιωτικές συνδέσεις επιτρέπουν στην εταιρεία να εξορθολογίσει τις λειτουργίες, να βελτιώσει την παρακολούθηση αποθεμάτων και να βελτιώσει την εξυπηρέτηση πελατών, διασφαλίζοντας παράλληλα ότι τα ευαίσθητα δεδομένα παραμένουν προστατευμένα.
Κρατικές υπηρεσίες: Οι κρατικές υπηρεσίες μπορούν να χρησιμοποιήσουν ένα εικονικό δίκτυο για να συνδέσουν Power Platform με ασφάλεια λύσεις και εφαρμογές Dynamics 365 στα εσωτερικά συστήματα και τις βάσεις δεδομένων τους. Οι ιδιωτικές συνδέσεις επιτρέπουν στις εταιρείες να αυτοματοποιούν τις διαδικασίες, να βελτιώνουν την κοινή χρήση δεδομένων και να ενισχύουν τη συνεργασία, διατηρώντας παράλληλα αυστηρά πρότυπα ασφάλειας και συμμόρφωσης.
Μοτίβα ενοποίησης
Οι τύποι φόρτων εργασίας που θέλετε να εκτελέσετε σε ένα περιβάλλον καθορίζουν το μοτίβο Power Platform ενοποίησης. Μπορείτε να χρησιμοποιήσετε την υποστήριξη εικονικού δικτύου για Power Platform ως μοτίβο ενοποίησης στο περιβάλλον σας με ορισμένες εξαιρέσεις.
Φόρτοι εργασίας API: Εάν σκοπεύετε να εκτελέσετε φόρτους εργασίας API, όπως προσθήκες, συνδέσεις ή τελικά σημεία υπηρεσίας, ένα εικονικό δίκτυο είναι ο μόνος υποστηριζόμενος τρόπος για να τους ενσωματώσετε με ασφάλεια με προελεύσεις δεδομένων μέσα στο δίκτυό σας. Τα εικονικά δίκτυα δεν υποστηρίζουν ένα υποσύνολο συνδέσεων που έχουν απαιτήσεις προγραμμάτων οδήγησης που δεν ανήκουν στη Microsoft ή χρησιμοποιούν έλεγχο ταυτότητας των Windows. Αυτές οι συνδέσεις δεν χρησιμοποιούνται ευρέως και πρέπει να χρησιμοποιούν μια πύλη δεδομένων εσωτερικής εγκατάστασης αντί για ένα εικονικό δίκτυο. Οι ακόλουθες προσθήκες και συνδέσεις είναι γενικά διαθέσιμες για χρήση σε ένα εικονικό δίκτυο:
- Προσθήκες Dataverse
- Προσαρμοσμένοι σύνδεσμοι
- Χώρος αποθήκευσης Azure Blob
- Χώρος αποθήκευσης αρχείων Azure
- Azure Key Vault
- Ουρές Azure
- Αποθήκη δεδομένων Azure SQL
- HTTP με Microsoft Entra ID (με προέγκριση)
- SQL Server
φόρτοι εργασίας ETL: Εξαγωγή, μετασχηματισμός, φόρτωση (ETL) φόρτοι εργασίας σε Power BI και Ροές δεδομένωνPower Platform χρησιμοποιήστε πύλες δεδομένων εικονικού δικτύου.
Το παρακάτω διάγραμμα απεικονίζει τα μοτίβα ενοποίησης για φόρτους εργασίας API και ETL.
Ζητήματα σχετικά με τη ρύθμιση παραμέτρων
Λάβετε υπόψη τα ακόλουθα ζητήματα κατά τη ρύθμιση της υποστήριξης εικονικού δικτύου για Power Platform.
Περιοχές και τοποθεσίες
Τα διαχειριζόμενα υποδίκτυα στις περιοχές Azure πρέπει να ταιριάζουν με τη θέση του περιβάλλοντος Power Platform. Για παράδειγμα, εάν το περιβάλλον σας Power Platform βρίσκεται στο Ηνωμένες Πολιτείες, τότε καθένα από τα δύο εικονικά δίκτυα και υποδίκτυα πρέπει να βρίσκονται στις περιοχές eastus και westus Azure. Ελέγξτε τη λίστα των υποστηριζόμενων περιοχών και αντιστοιχίσεων τοποθεσίας για τις πιο πρόσφατες πληροφορίες σχετικά με Azure περιοχές και τοποθεσίες.
Εάν οι Azure πόροι σας βρίσκονται σε διαφορετικές περιοχές Azure, πρέπει να αναπτύξετε τα εικονικά δίκτυα σας για περιβάλλοντα Power Platform στην κατάλληλη θέση Azure για κάθε περιβάλλον. Χρησιμοποιήστε την ανταλλαγή κίνησης εικονικού δικτύου ή μια παρόμοια επιλογή συνδεσιμότητας με υψηλή ταχύτητα και χαμηλό λανθάνοντα χρόνο για να συνδέσετε τους πόρους με τα εικονικά σας δίκτυα. Το παγκόσμιο δίκτυο της Microsoft προσφέρει πολλές επιλογές για τη δημιουργία συνδεσιμότητας μεταξύ του εικονικού δικτύου και του Power Platform εταιρικού εικονικού δικτύου σας.
Μέγεθος υποδικτύου
Το μέγεθος του ανατεθειμένου υποδικτύου σε ένα εικονικό δίκτυο θα πρέπει να λαμβάνει υπόψη τη μελλοντική αύξηση της χρήσης και την προσθήκη νέων υπηρεσιών. Το κατάλληλο μέγεθος του υποδικτύου σας διασφαλίζει ότι τα αιτήματα δεν θα περιοριστούν. Για περισσότερες πληροφορίες σχετικά με το μέγεθος του υποδικτύου σας, μεταβείτε στο θέμα Εκτίμηση μεγέθους υποδικτύου για Power Platform περιβάλλοντα.
Πύλη Azure NAT
Azure NAT Gateway παρέχει ασφαλή, κλιμακούμενη εξερχόμενη συνδεσιμότητα για κοντέινερ σε υποδίκτυο με ανάθεση. Όταν συνδέεται σε ένα υποδίκτυο, η πύλη NAT γίνεται ο επόμενος λυκίσκος για όλη την κυκλοφορία που προορίζεται για το Internet, μεταφράζοντας ιδιωτικές διευθύνσεις IP σε μια στατική δημόσια διεύθυνση IP. Αυτό παρέχει στον οργανισμό σας ένα κεντρικό σημείο ελέγχου για τη διαχείριση της εξερχόμενης πρόσβασης στο Internet.
Παρακολούθηση δικτύου
Η παρακολούθηση δικτύου παρακολουθεί και αναλύει τη ροή κυκλοφορίας στο εκχωρημένο υποδίκτυο, το οποίο είναι απαραίτητο για τον εντοπισμό και την επίλυση πιθανών προβλημάτων. Παρέχοντας πληροφορίες σχετικά με την απόδοση και την εύρυθμη λειτουργία των στοιχείων δικτύου, η παρακολούθηση διασφαλίζει ότι το δίκτυο λειτουργεί αποτελεσματικά και με ασφάλεια. Τα εργαλεία παρακολούθησης μπορούν να ανιχνεύσουν ανωμαλίες, όπως ασυνήθιστα μοτίβα κυκλοφορίας ή μη εξουσιοδοτημένες προσπάθειες πρόσβασης, επιτρέποντας την έγκαιρη παρέμβαση και τον μετριασμό.
Ομάδες ασφάλειας δικτύου
Οι ομάδες ασφάλειας δικτύου (NSG) σάς επιτρέπουν να ορίζετε κανόνες ασφαλείας που ελέγχουν την κυκλοφορία από και προς τους πόρους σας Azure. Όταν αναθέτετε ένα υποδίκτυο, μπορείτε να ρυθμίσετε τις παραμέτρους των NSG για να διασφαλίσετε ότι επιτρέπεται μόνο εξουσιοδοτημένη κυκλοφορία, βοηθώντας σας να διατηρήσετε την ασφάλεια και την ακεραιότητα του δικτύου σας. Τα NSGs μπορούν να εφαρμοστούν τόσο σε υποδίκτυα όσο και σε μεμονωμένες διεπαφές δικτύου, παρέχοντας ευελιξία στη διαχείριση της κυκλοφορίας σε διαφορετικά επίπεδα.
Βέλτιστες πρακτικές για την ασφάλεια εξερχόμενων συνδέσεων από Power Platform υπηρεσίες
Οι ακόλουθες βέλτιστες πρακτικές σάς βοηθούν να διασφαλίσετε τις εξερχόμενες συνδέσεις από τις υπηρεσίες Power Platform, οι οποίες είναι ζωτικής σημασίας για τον μετριασμό των κινδύνων εκφόρτωσης δεδομένων και τη διασφάλιση της συμμόρφωσης με τις πολιτικές ασφαλείας.
- Περιορισμός πρόσβασης στο Internet: Από προεπιλογή, τα κοντέινερ έχουν απεριόριστη εξερχόμενη πρόσβαση στο Internet. Επισυνάψτε μια πύλη NAT στο υποδίκτυο με ανάθεση για να εξαναγκάσετε όλη την κυκλοφορία μέσω Internet μέσω μιας ελεγχόμενης διαδρομής, εξασφαλίζοντας ότι όλες οι συνδέσεις δρομολογούνται μέσω του ιδιωτικού δικτύου σας.
Note
Εάν δεν είναι δυνατή η ανάπτυξη μιας πύλης NAT, είναι δυνατό να περιορίσετε την πρόσβαση στο Internet αναγκάζοντας πλήρως όλη την κυκλοφορία να δρομολογηθεί μέσω του δικτύου σας, ρυθμίζοντας ένα επόμενο άλμα εντός του εικονικού δικτύου, προσθέτοντας έναν προσαρμοσμένο πίνακα δρομολόγησης, για παράδειγμα. Για περισσότερες πληροφορίες, ανατρέξτε στο θέμα Δρομολόγηση εικονικής κυκλοφορίας δικτύου Azure.
- Περιορισμός εξερχόμενης κυκλοφορίας: Μετά την ανάπτυξη της πύλης NAT, περιορίστε την εξερχόμενη κυκλοφορία από πόρους του Power Platform σε συγκεκριμένα τελικά σημεία. Χρησιμοποιήστε ομάδες ασφαλείας δικτύου και το Τείχος προστασίας Azure για να επιβάλετε κανόνες κυκλοφορίας και να ελέγξετε την πρόσβαση.
Note
Εάν ρυθμίζετε μόνο τις παραμέτρους των ομάδων ασφάλειας δικτύου, χωρίς να ρυθμίσετε τις παραμέτρους της επόμενης μετάβασης (δηλαδή, η επισύναψη μιας πύλης NAT ή η προσθήκη προσαρμοσμένου πίνακα δρομολόγησης) περιορίζεται σύμφωνα με τους κανόνες που καθορίζονται. Ωστόσο, η κυκλοφορία με σύνδεση στο Internet θα εξακολουθήσει να υποχωρεί από τις διευθύνσεις IP που ανήκουν στο Power Platform.
Χρήση ιδιωτικών τελικών σημείων: Χρησιμοποιήστε ιδιωτικά τελικά σημεία για ασφαλή επικοινωνία μεταξύ των υπηρεσιών Power Platform και των πόρων Azure. Τα ιδιωτικά τελικά σημεία διασφαλίζουν ότι η κυκλοφορία παραμένει εντός του δικτύου Azure και δεν διέρχεται από το δημόσιο διαδίκτυο.
Παρακολούθηση και έλεγχος κυκλοφορίας: Χρησιμοποιήστε το Azure Network Watcher και το Microsoft Sentinel για να παρακολουθείτε και να ελέγχετε την εξερχόμενη κίνηση από Power Platform υπηρεσίες που θα σας βοηθήσουν να εντοπίσετε και να ανταποκριθείτε σε πιθανές απειλές ασφαλείας σε πραγματικό χρόνο.
Εφαρμογές ασφαλείας: Επιβάλλετε πολιτικές ασφαλείας χρησιμοποιώντας Azure Policy και Τείχος προστασίας Azure για να διασφαλίσετε ότι όλες οι εξερχόμενες συνδέσεις πληρούν τις απαιτήσεις ασφαλείας του οργανισμού σας. Για να ελέγξετε τη ροή δεδομένων, εφαρμόστε πολιτικές αποτροπής απώλειας δεδομένων και φιλτράρισμα τελικού σημείου σε συνδέσεις.
Δείγματα ρυθμίσεων παραμέτρων εικονικού δικτύου
Σε αυτήν την ενότητα, παρέχουμε δείγματα ρυθμίσεων παραμέτρων για υποστήριξη εικονικού δικτύου σε Power Platform. Αυτές οι ρυθμίσεις παραμέτρων απεικονίζουν τον τρόπο ρύθμισης εικονικών δικτύων και υποδίκτυων για διάφορα σενάρια, εξασφαλίζοντας ασφαλή συνδεσιμότητα μεταξύ των υπηρεσιών Power Platform και των πόρων Azure.
Όταν οι πόροι Azure βρίσκονται σε μια συζευγμένη περιοχή Azure και το Power Platform περιβάλλον βρίσκεται στις Ηνωμένες Πολιτείες
Σε αυτό το σενάριο, κάνουμε τις ακόλουθες υποθέσεις:
- Το περιβάλλον Power Platform σας βρίσκεται στις Ηνωμένες Πολιτείες.
- Η περιοχή Azure για το εικονικό δίκτυο έχει οριστεί σε Δυτικές ΗΠΑ και Ανατολικές ΗΠΑ.
- Οι πόροι της επιχείρησής σας βρίσκονται σε ένα εικονικό δίκτυο, το VNET1, στην περιοχή των Δυτικών ΗΠΑ.
Απαιτείται η ακόλουθη ελάχιστη ρύθμιση παραμέτρων για τη ρύθμιση της υποστήριξης εικονικού δικτύου σε αυτό το σενάριο:
- Δημιουργήστε ένα εικονικό δίκτυο, το VNet1, στις δυτικές ΗΠΑ και δημιουργήστε υποδίκτυα για αντιπροσώπευση.
- Δημιουργήστε ένα δεύτερο εικονικό δίκτυο, το VNet2, στις ανατολικές ΗΠΑ και δημιουργήστε υποδίκτυα για αντιπροσώπευση.
- Δημιουργήστε μια ομότιμη σύνδεση μεταξύ VNet1 και VNet2.
- Ρυθμίστε τις παραμέτρους ενοποίησης Power Platform εικονικού δικτύου για τα επιθυμητά περιβάλλοντα χρησιμοποιώντας τα υποδίκτυα που δημιουργήσατε στα βήματα 1 και 2.
Όταν οι πόροι Azure βρίσκονται στην περιοχή Azure των Κεντρικών ΗΠΑ και το Power Platform περιβάλλον βρίσκεται στις Ηνωμένες Πολιτείες
Σε αυτό το σενάριο, κάνουμε τις ακόλουθες υποθέσεις:
- Το περιβάλλον Power Platform σας βρίσκεται στις Ηνωμένες Πολιτείες.
- Οι περιοχές Azure για τα εικονικά δίκτυα έχουν οριστεί σε Δυτικές Η.Π.Α. και Ανατολικές Η.Π.Α.
- Οι πόροι της επιχείρησής σας βρίσκονται σε ένα εικονικό δίκτυο, το VNet1, στην περιοχή των κεντρικών ΗΠΑ.
Απαιτείται η ακόλουθη ελάχιστη ρύθμιση παραμέτρων για τη ρύθμιση της υποστήριξης εικονικού δικτύου σε αυτό το σενάριο:
- Δημιουργήστε ένα εικονικό δίκτυο, το VNet2, στις δυτικές ΗΠΑ και δημιουργήστε υποδίκτυα για αντιπροσώπευση.
- Δημιουργήστε ένα άλλο εικονικό δίκτυο, το VNet3, στις ανατολικές ΗΠΑ και δημιουργήστε υποδίκτυα για αντιπροσώπευση.
- Δημιουργήστε μια ομότιμη σύνδεση μεταξύ VNet1 και VNet2.
- Δημιουργήστε μια ομότιμη σύνδεση μεταξύ VNet1 και VNet3.
- Ρυθμίστε τις παραμέτρους ενοποίησης Power Platform εικονικού δικτύου για τα επιθυμητά περιβάλλοντα χρησιμοποιώντας τα υποδίκτυα που δημιουργήσατε στα βήματα 1 και 2.
Μελέτη περίπτωσης
Η παρακάτω μελέτη περίπτωσης δείχνει πώς ένας πελάτης της Microsoft υλοποίησε με επιτυχία εικονικό δίκτυο υποστήριξη για το Power Platform για τη βελτίωση της ασφάλειας και της συνδεσιμότητας, διασφαλίζοντας παράλληλα τη συμμόρφωση με τις κανονιστικές απαιτήσεις.
Μια εταιρεία ενισχύει την επιχειρηματική της ευελιξία με παραγωγική τεχνητή νοημοσύνη και ασφαλή ενοποίηση χρησιμοποιώντας το εικονικό δίκτυο Azure
Για να διερευνήσουμε πρακτικές περιπτώσεις επιχειρηματικής χρήσης για παραγωγική τεχνητή νοημοσύνη, ο πελάτης μας διεξήγαγε ένα hackathon. Η εκδήλωση συγκέντρωσε πολλούς πολίτες προγραμματιστές, οι οποίοι δημιούργησαν ένα επιτυχημένο πρωτότυπο σε μόλις ένα μήνα χρησιμοποιώντας Power Platform και τις υπηρεσίες Azure AI. Το hackathon όχι μόνο ανέδειξε τις δυνατότητες της παραγωγικής τεχνητής νοημοσύνης, αλλά παρείχε επίσης πολύτιμη πρακτική εμπειρία στους συμμετέχοντες, προωθώντας την καινοτομία και τη συνεργασία εντός του οργανισμού.
Προκλήσεις πελατών: Η μετάβαση από το πρωτότυπο στην παραγωγή έθεσε σημαντικές προκλήσεις. Το κύριο εμπόδιο ήταν η δημιουργία μιας ασφαλούς αρχιτεκτονικής ιδιωτικού δικτύου στο Power Platform και το Azure που συμμορφωνόταν με τις αυστηρές πολιτικές εσωτερικής ασφάλειας της εταιρείας. Η διασφάλιση του απορρήτου και της ασφάλειας των δεδομένων, διατηρώντας παράλληλα την ευελιξία και την επεκτασιμότητα ήταν ζωτικής σημασίας για τον πελάτη.
Λύση: Ο πελάτης χρησιμοποίησε ανάθεση υποδικτύου Azure —με άλλα λόγια, ένα εικονικό δίκτυο— με ένα διαχειριζόμενο περιβάλλον για να δημιουργήσει μια αρχιτεκτονική ιδιωτικού δικτύου μεταξύ Power Platform και ιδιωτικών πόρων Azure. Χρησιμοποιώντας αυτήν την αρχιτεκτονική, ο πελάτης συνέδεσε με ασφάλεια τις εφαρμογές του Power Platform με τις υπηρεσίες Azure χωρίς να εκθέσει ευαίσθητα δεδομένα στο δημόσιο διαδίκτυο.
Οφέλη: Η εφαρμογή αυτής της λύσης απέφερε αρκετά βασικά οφέλη.
Ο πελάτης δημιούργησε μια ασφαλή και ευέλικτη βάση ενοποίησης μεταξύ του Power Platform και του Azure, επιταχύνοντας την υλοποίηση της επιχειρηματικής αξίας. Η ενοποίηση επέτρεψε την απρόσκοπτη ροή δεδομένων και την ενισχυμένη συνεργασία μεταξύ των τμημάτων.
Η νέα αρχιτεκτονική εξάλειψε το κόστος και τους περιορισμούς που σχετίζονται με τις πύλες δεδομένων εσωτερικής εγκατάστασης. Αποφεύγοντας την ανάγκη για υποδομή εσωτερικής εγκατάστασης, ο πελάτης θα μπορούσε να μειώσει τα λειτουργικά έξοδα και να απλοποιήσει τη συντήρηση.
Ο πελάτης είναι πλέον έτοιμος να ενσωματώσει άλλες εσωτερικές πηγές δεδομένων, όπως ιδιωτικές υπηρεσίες Amazon Web Services και API εσωτερικής εγκατάστασης, μέσω αυτής της πλατφόρμας Azure ExpressRoute. Η επέκταση επιτρέπει στον πελάτη να χρησιμοποιεί ένα ευρύτερο φάσμα δεδομένων και υπηρεσιών, οδηγώντας σε περαιτέρω καινοτομία και αποτελεσματικότητα.
Συμπέρασμα
Σε αυτή τη λευκή βίβλο, εξερευνήσαμε διάφορες πτυχές της ενσωμάτωσης εικονικό δίκτυο υποστήριξης με το Power Platform. Συζητήσαμε τα οφέλη ασφάλειας από τη χρήση ενός εικονικού δικτύου, όπως η προστασία ευαίσθητων δεδομένων από μη εξουσιοδοτημένη πρόσβαση και η διασφάλιση ασφαλούς επικοινωνίας μεταξύ Power Platform υπηρεσιών και ιδιωτικών πόρων. Συζητήσαμε συνήθεις περιπτώσεις χρήσης και παραδείγματα πραγματικού κόσμου, παρείχαμε μοτίβα ενοποίησης για διαφορετικά σενάρια και προσφέραμε ζητήματα για τη διαμόρφωση της υποστήριξης εικονικού δικτύου. Μοιραστήκαμε βέλτιστες πρακτικές για την ασφάλεια των εξερχόμενων συνδέσεων από Power Platform υπηρεσίες, όπως:
- Περιορισμός εξερχόμενης κίνησης
- Χρήση ιδιωτικών τελικών σημείων και ανάθεσης υποδικτύου
- Παρακολούθηση και έλεγχος της κυκλοφορίας
- Εφαρμογή πολιτικών ασφαλείας
Τέλος, εξετάσαμε μια μελέτη περίπτωσης ενός πελάτη της Microsoft που υλοποίησε με επιτυχία εικονικό δίκτυο υποστήριξη για το Power Platform για τη βελτίωση της ασφάλειας και της συνδεσιμότητας, διασφαλίζοντας παράλληλα τη συμμόρφωση με τις κανονιστικές απαιτήσεις.
Η υποστήριξη εικονικού δικτύου για το Power Platform είναι ένα κρίσιμο χαρακτηριστικό που επιτρέπει στους οργανισμούς να ενισχύσουν την ασφάλεια του δικτύου τους, να βελτιστοποιήσουν τη συνδεσιμότητα και να διασφαλίσουν τη συμμόρφωση με τις κανονιστικές απαιτήσεις. Οι οργανισμοί που χρησιμοποιούν εικονικό δίκτυο υποστήριξη μπορούν να συνδέσουν με ασφάλεια τις υπηρεσίες Power Platform με τις ιδιωτικές προελεύσεις δεδομένων τους, εξαλείφοντας τους κινδύνους που σχετίζονται με την έκθεση αυτών των προελεύσεων στο δημόσιο Internet.